In Exim 4.99.3 è stata corretta una vulnerabilità che permetteva l'esecuzione remota di codice durante l'uso di GnuTLS

Gli sviluppatori del server di posta Exim hanno rilasciato una versione correttiva Exim 4.99.3, che risolve una vulnerabilità in alcune configurazioni del programma di posta. Il problema è identificato internamente con il codice EXIM-Security-2026-05-01.1; viene anche menzionato nel comunicato ufficiale come CVE-TBD.

La vulnerabilità appartiene alla categoria Remote Use-After-Free e si manifesta durante l'analisi del corpo del messaggio BDAT quando si utilizza TLS con GnuTLS. BDAT è utilizzato nell'estensione SMTP CHUNKING per la trasmissione del corpo dell'email a blocchi. Secondo la descrizione di Exim, l'errore può essere causato quando il client, durante la trasmissione di BDAT, invia la notifica TLS close_notify prima della fine della trasmissione del corpo e poi aggiunge un byte extra all'interno della stessa connessione TCP.

In questa sequenza, Exim può scrivere dati in un buffer di memoria già liberato al termine di una sessione TLS. Ciò porta a una corruzione della heap e potenzialmente potrebbe essere sfruttato per eseguire codice. La notifica sottolinea che l'attaccante deve solo avere la possibilità di stabilire una connessione TLS e utilizzare l'estensione SMTP. CHUNKING / BDAT.

Il problema riguarda Exim 4.97, 4.98, 4.99, 4.99.1 e 4.99.2, ma solo le build compilate con il supporto GnuTLS. Nella documentazione ufficiale è formulato come configurazioni con USE_GNUTLS=yes; le build che utilizzano OpenSSL o altre librerie TLS non sono colpite da questa vulnerabilità. Inoltre, nella notifica di Exim è specificato che sono vulnerabili le configurazioni in cui vengono dichiarati STARTTLS e CHUNKING.

La correzione è inclusa in Exim 4.99.3. Secondo la descrizione degli sviluppatori, la patch garantisce un ripristino pulito dello stack di elaborazione degli input al ricevimento del TLS close_notify durante la trasmissione attiva di BDAT, impedendo l'uso di puntatori obsoleti. Non è stato fornito alcun altro modo conosciuto per risolvere completamente il problema, oltre all'aggiornamento.

Gli sviluppatori di Exim hanno ricevuto un report di errore 1 maggio 2026 da Federico Kirschbaum di XBOW Security. Dopo la verifica del rapporto, la correzione è stata preparata in repository privati. Il 7 maggio, i pacchetti sono stati informati del problema tramite una mailing list chiusa, e il 10 maggio hanno avuto accesso limitato alle correzioni. 12 maggio 2026 è stata pubblicata la raccomandazione e il rilascio stesso con la correzione.

Si raccomanda agli amministratori dei server di posta di controllare la versione di Exim e il backend TLS in uso. Se un server si utilizza Exim dalla versione 4.97 fino alla 4.99.2 inclusa, compilato con GnuTLS e dichiara STARTTLS insieme a CHUNKING, il progetto Exim consiglia di passare quanto prima a Exim 4.99.3 una versione più recente. I codici sorgenti corretti sono disponibili nel ramo exim-4.99+fixes e nel tag exim-4.99.3, oltre che come archivi tarball sulle normali piattaforme di download di Exim.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster